금융분야 클라우드컴퓨팅서비스 이용 가이드(부분개정) 제8조

공식 조문
자율규제소관 · 금융보안원
이 법령의 취지

① 이 기준은 「개인정보 보호법」(이하 “법”이라 한다)

원문에서 바로 확인

공식 조문 첫 내용

전산인력의 자질향상 및 예비요원 양성을 위한 교육 및 연수프로그램을 운영할 것

임의로 해석하지 않고 공식 원문의 첫 단위를 그대로 표시합니다.

1. 공식 조문 원문

제8조제1항제2호)

전산인력의 자질향상 및 예비요원 양성을 위한 교육 및 연수프로그램을 운영할 것

(

제8조제1항제3호)

▶ 규정 준수 시 고려사항

클라우드서비스 관련 계약 체결 시 법무・준법 부서 등 외부주문등의 계약 체결

통제 조직・인력을 통해 계약내용의 적정성 검토 및 통제 실시

전산인력 자질향상 등을 위한 교육 및 연수프로그램 운영 시 클라우드서비스

이용 관련 교육 및 연수프로그램 추가를 반드시 고려

나.추가 사항

클라우드서비스 제공자 및 클라우드 서비스 운영을 위탁받은 관리형 서비스

제공자 등의 권한과 책임을 식별하고 관리

다.권고 사항

클라우드서비스 관련 보안 사고 중 이용자 및 관리자의 고의 또는 과실로 인한

사고 비율이 높다는 점을 반드시 인지

금융회사 내 클라우드서비스 이용자 및 관리자를 대상으로 서비스 이용 및 관리

절차, 보안리스크 및 대응 방안, 법적 요구사항 등에 대해 주기적인 교육 실시

75

FINANCIAL SECURITY INSTITUTE

클라우드서비스 제공자의 업무수행인력 관리 방안과 직원 보안 교육 계획 및

결과(대상 직원 수, 이수 시간 등) 등을 공유받아 검토하고 필요 시 시정 요구

l 특히, 클라우드서비스 운영을 외부에 위탁할 경우 해당 업무수행인력 관리

방안과 보안 교육 계획 및 결과 등을 검토 대상에 반드시 포함

76 금융보안원

금융분야 클라우드컴퓨팅서비스 이용 가이드

6

제 장

정보보호위원회 심의・의결

FINANCIAL SECURITY INSTITUTE

제6장

정보보호위원회 심의・의결

금융회사는 중요도 평가 결과, 클라우드서비스 제공자 평가 결과, 업무 연속성

계획 및 안전성 확보조치 방안에 대해 정보보호위원회를 개최하여 심의・의결

하여야 한다.

▶ 감독규정

제8조의2에 따른 정보보호 위원회 심의・의결을 거쳐야 한다.

비조치의견서(190003, ’19.2.25.)

: 클라우드 서비스 도입시 정보보호위원회 심의․의결이 필수적인지 여부 등

※ 비조치의견서는 신청자의 특정 행위에 대한 의견으로서 일반적 효력을 가지지 않음에 유의

< 요청대상 행위 >

OO회사의 자체메일이 아닌 상용메일을 수신하기 위해 동 메일 수신 전 클라우드 서비스를 이용하여

악성코드 유무를 탐지 후 클린 메일만 OO회사로 수신하는 서비스의 경우

금융회사 자체 정보보호위원회 심의・의결을 거치지 않고 도입할 수 있는지 여부 및 위의 클라우드

서비스에서 해당 사업자의 서버가 국내 및 해외에 위치하여 동작할 때 「전자금융감독규정」을 위반

할 소지가 있는지 여부

< 판단 >

금융회사는 클라우드 서비스 이용대상 업무에 대해 중요도 평가를 실시하여야 하며, 자체 업무 위・

수탁 운영기준 및 클라우드 서비스 제공자 평가결과에 대해 정보보호위원회를 개최하여 심의・의결

하여야 하고,(「전자금융감독규정」

금융보안원의 다른 규정

이 법령의 자료

이 법령의 전체 조문에서 찾기 · 3개 펼치기
금융보안원 원문 대조

법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.

fsec.or.kr 공식 원문 확인 →